Գաղտնագրման հասկացություններ
Բարձր մակարդակի ընթացք
Դուք վերահսկում եք ձեր ամպում գտնվող գլխավոր բանալին, որը OpenAI-ն երբեք չի տեսնում
Ձեր գլխավոր բանալին օգտագործվում է OpenAI-ի օգտագործած տվյալների գաղտնագրման բանալիները (DEK-երը) գաղտնագրելու համար
OpenAI-ն DEK-երն օգտագործում է հանգստի վիճակում գտնվող ձեր տվյալները գաղտնագրելու համար։ DEK-ը գաղտնագրվում է ձեր գլխավոր բանալիով՝ ստեղծելով eDEK (գաղտնագրված DEK), որը պահվում է ձեր տվյալների հետ միասին
Տվյալները կարդալու համար OpenAI-ն վերցնում է eDEK-ը, ձեր KMS-ից խնդրում է այն վերծանել DEK-ի, ապա վերծանում է ձեր տվյալները
Ինչպե՞ս է աշխատում EKM գաղտնագրումը։
Մանրամասն տեղեկությունների համար ծանոթացեք մեր հոդվածին՝ OpenAI Enterprise Key Management (EKM) ակնարկ
OpenAI-ն պահո՞ւմ է իմ DEK-երը։
Ոչ. մենք պահում ենք գաղտնագրված DEK-երը (eDEK-երը), որոնք ստեղծվում են ձեր KMS-ի կողմից։ Տվյալները վերծանելու համար մենք ձեր KMS-ից խնդրում ենք eDEK-ը կրկին վերծանել DEK-ի։
OpenAI-ն քեշավորո՞ւմ է իմ DEK-երը։
Այո՝ միայն հիշողության մեջ։ Սա արվում է արդյունավետության համար, որպեսզի տվյալների յուրաքանչյուր գաղտնագրման/վերծանման հարցման ժամանակ ձեր KMS-ին դիմելու կարիք չլինի։ DEK-երը երբեք չեն գրվում պահոցում։
Ամպային թույլտվություններ
Ի՞նչ թույլտվություններ կունենա OpenAI-ն իմ KMS-ում։
Միայն այն թույլտվությունները, որոնք մեզ տալիս եք ձեր սահմանած քաղաքականության միջոցով։ Մեզ անհրաժեշտ են առնվազն Encrypt/Decrypt գործողությունները։ Խնդրում ենք նաև ձեր ամպային KMS-ում OpenAI-ի համար ստեղծել նոր բանալի՝ արտադրական նպատակներով օգտագործվող առկա բանալիները կրկին օգտագործելու փոխարեն։
Ե՞րբ է OpenAI-ն ստանում իմ KMS-ին մուտք գործելու թույլտվություններ։
Այս բոլոր քայլերը պետք է կատարված լինեն.
Դուք ճանաչել եք OpenAI-ի ինքնությունը (trust policy-ի, workload identity-ի և այլնի միջոցով՝ կախված ամպային մատակարարից)։
Դուք ստեղծել եք KMS-ին մուտք գործելու քաղաքականություն։
Դուք OpenAI-ի ինքնությանը տրամադրել եք քաղաքականությանը մուտք գործելու թույլտվություն։
Եթե պարզապես ստեղծեք KMS-ը՝ առանց այս բոլոր քայլերը կատարելու, OpenAI-ն մուտք չի ունենա։
Պարտավո՞ր եմ գլխավոր բանալիս պահել իմ ամպում։
Ոչ. ձեր գլխավոր բանալին ինչպես կառավարել՝ ձեր ընտրությունն է։ Կարող եք ունենալ ամպով կառավարվող լուծում կամ արտաքին լուծում, որտեղ ձեր բանալին պահվում է առանձին։ OpenAI-ին պարզապես պետք է ձեր KMS-ում կանչել encrypt/decrypt գործողությունները. թե գլխավոր բանալին իրականում ինչպես է կատարում encrypt/decrypt, մեզ համար անտեսանելի իրականացման մանրամասն է։
Բանալու կյանքի ցիկլ
DEK/eDEK պտույտ (վերահսկվում է OpenAI-ի կողմից)
Որքա՞ն հաճախ են պտտվում DEK-երը/eDEK-երը։
Ամեն 24 ժամը մեկ՝ գաղտնագրման ուղում (DEK/eDEK բանալիների զույգի հարցում)
Ամեն 1 ժամը մեկ՝ վերծանման բանալու ուղու համար (DEK -> eDEK)
DEK-ը փոխվելիս պե՞տք է որևէ բան անեմ։
Ոչ. DEK/eDEK պտույտը կատարվում է OpenAI-ի ներսում։ Քանի դեռ ձեր գլխավոր բանալին վավեր է, ձեր գլխավոր բանալիով գաղտնագրված ցանկացած eDEK կարող է շարունակել վերծանվել DEK-ի, որն այնուհետև օգտագործվում է ձեր տվյալները վերծանելու համար։
Գլխավոր բանալու պտույտ և չեղարկում (վերահսկվում է ձեր կողմից)
Որքա՞ն հաճախ են տեղի ունենում բանալու պտույտը և բանալու չեղարկումը։
Սա որոշում եք դուք, քանի որ OpenAI-ն տեսանելիություն չունի ձեր գլխավոր բանալու նկատմամբ։
Ո՞րն է տարբերությունը բանալու պտույտի և բանալու չեղարկման միջև։
Բանալու չեղարկումը հեռացնում է ավելի հին բանալիներով գաղտնագրված տվյալների հասանելիությունը։ Բանալու պտույտը տվյալները գաղտնագրում է նոր բանալիով, բայց պահպանում է հին տվյալները կարդալու հասանելիությունը։
Ի՞նչ կլինի, եթե չեղարկեմ իմ գլխավոր բանալին։
Եթե բանալին չեղարկվի կամ թույլտվությունները հեռացվեն, պահված բանալիների ժամկետը լրանալուց հետո աշխատատարածքը վերջիվերջո կդառնա ոչ գործունակ։ Այդ պահից OpenAI-ն այլևս չի կարողանա վերծանել պահված տվյալները կամ գաղտնագրել նոր տվյալներ։ Փաստացի տվյալները «մանրացվում» են։
Որքա՞ն արագ է ուժի մեջ մտնում չեղարկումը։
OpenAI-ն արդյունավետության և դիմակայունության համար DEK-երը պահում է հիշողության քեշում։ Չեղարկումը սովորաբար ուժի մեջ է մտնում մեկ ժամվա ընթացքում, երբ քեշավորված բանալիների ժամկետը լրանում է և կրկնավավերացումը ձախողվում է։
Կարելի՞ է անվտանգ փորձարկել չեղարկումը։
Արտադրական աշխատատարածքում չեղարկում փորձարկել խորհուրդ չի տրվում, քանի որ դա առկա տվյալները մշտապես անհասանելի կդարձնի։ Սակայն հաճախորդները կարող են (և պետք է) չեղարկումը փորձարկել sandbox միջավայրում՝ ճիշտ վարքագիծը ստուգելու և վստահության իրենց ենթադրությունները վավերացնելու համար։
Եթե բանալին մշտապես չեղարկվի, հնարավո՞ր է վերականգնել աշխատատարածքը՝ կցելով նոր բանալի։
Ոչ։ Երբ բանալին կորում է, տվյալները նախագծային սկզբունքով անվերականգնելի են։ Միակ լուծումը նոր աշխատատարածք ստեղծելն է։
Ի՞նչ պետք է անենք, եթե բանալու փոփոխությունների պատճառով աշխատատարածքը դառնա անհասանելի։
Սպասվող լուծումը նոր աշխատատարածք ստեղծելն է։ KMS-ի թարմացումը առկա տվյալները չի վերականգնի։
Ո՞րն է հետքայլի պլանը, եթե որոշենք դադարեցնել CMEK-ի օգտագործումը։
Ներկայումս հետքայլի պլան չկա։ Երբ աշխատատարածքը ստեղծվում է CMEK-ով, դրա հետ կապված բոլոր տվյալները գաղտնագրվում են հաճախորդի կողմից կառավարվող բանալիներով և առանց դրանց հասանելի չեն։ CMEK-ի օգտագործումը դադարեցնելու միակ ճանապարհը նոր աշխատատարածք ստեղծելն է. առկա գաղտնագրված տվյալները կմնան մշտապես անհասանելի։
Ի՞նչ է տեղի ունենում, երբ պտտում եմ իմ գլխավոր բանալին։
Գաղտնագրման համար կստեղծվի նոր կրիպտոգրաֆիկ նյութ, ուստի գաղտնագրման նոր հարցումները կօգտագործեն նոր բանալին։ Սակայն KMS նույնացուցիչը (ARN կամ բանալու անունը) մնում է նույնը, և հին տվյալները դեռ հնարավոր է վերծանել։ Շատ ամպային մատակարարներ առաջարկում են բանալու ավտոմատ պտույտ (AWS, GCP, Azure)։
Երբ պտտում եմ իմ գլխավոր բանալին, OpenAI-ն կրկին գաղտնագրո՞ւմ է հին տվյալները։
Ոչ։ Նոր կրիպտոգրաֆիկ նյութը կօգտագործվի միայն նոր տվյալները գաղտնագրելու համար։
Որքա՞ն ժամանակ է պահանջվում, որ բանալու պտույտը կամ չեղարկումը ուժի մեջ մտնի։
1 ժամ։ Պատճառն այն է, որ DEK/eDEK-երը քեշավորվում են հիշողության մեջ, և մենք ամեն ժամ դրանք կրկնավավերացնում ենք ձեր KMS-ի միջոցով։
KMS նույնացուցիչի փոխում
KMS նույնացուցիչը փոխելը բանալու չեղարկո՞ւմ է, թե՞ բանալու պտույտ։
Բանալու չեղարկում։ Մեկ բանալին չի կարող վերծանել մեկ այլ բանալիով գաղտնագրված տվյալները։
Կարո՞ղ է OpenAI-ն օգնել փոխել իմ KMS նույնացուցիչը ChatGPT աշխատատարածքի համար։
Եթե հաստատեք, որ նպատակն է չեղարկել ձեր բանալին, մենք կարող ենք օգնել դա անել ChatGPT աշխատատարածքի համար։ Նկատի ունեցեք, որ KMS ARN-ը թարմացնելիս հին տվյալները կմնան անհասանելի, ուստի փոփոխությունից հետո կունենաք անհասանելի և հասանելի տվյալների խառնուրդ։
Կարո՞ղ է OpenAI-ն օգնել փոխել իմ KMS նույնացուցիչը API նախագծի համար։
Եթե օգտագործում եք API-ն, API-ն հեշտացնում է նախագծերի արխիվացումն ու նորերի ստեղծումը, ուստի խնդրում ենք դրա փոխարեն արխիվացնել այն նախագիծը, որի տվյալներն ամեն դեպքում հասանելի չեն, OpenAI-ում գրանցել նոր EKM կարգավորում և նոր KMS բանալիով ստեղծել նոր API նախագիծ։
Ի՞նչ անել, եթե ուզում եմ պարբերաբար ինքնուրույն փոխել իմ KMS նույնացուցիչը։
Սա խորհուրդ չի տրվում, քանի որ հավանաբար չեք ցանկանա պարբերաբար չեղարկել ձեր բանալին։ Այնուամենայնիվ, կարող եք դա անել, եթե օգտագործում եք KMS բանալու alias աջակցող ամպային մատակարար (AWS օրինակ)։ Կարող եք այդ KMS բանալու alias-ը գրանցել OpenAI-ում, ապա ձեր ամպային մատակարարի մոտ ցանկացած պահի փոխարինել alias-ի մատնանշած հիմքային KMS նույնացուցիչը՝ բանալու չեղարկում նախաձեռնելու համար։
Beta-ի և GA-ի վարքագիծը
Արտադրական միջավայրում գաղտնագրման beta-ն օգտագործելիս կա՞ն հայտնի ռիսկեր կամ համակարգային մակարդակի փոփոխություններ։
Beta միջավայրը գործառույթներով համարժեք է GA-ին, և միգրացիայի քայլեր չեն սպասվում։ Հիմնական ռիսկն այն է, որ որոշ եզրային դեպքերի գործառույթներ դեռ կարող են չաջակցել գաղտնագրված բովանդակությանը՝ կոդային ուղիների ոչ ամբողջական լինելու պատճառով։ Դրանք հազվադեպ են և ակտիվորեն լուծվում են։ Տվյալները լիովին գաղտնագրված և պաշտպանված են՝ անկախ այս հնարավոր խնդիրներից։
Beta-ից GA անցնելու համար միգրացիայի որևէ քայլ կլինի՞։
Ոչ։ Գաղտնագրման beta-ն օգտագործող աշխատատարածքները GA-ում ինքնաբերաբար կաջակցվեն՝ առանց օգտատիրոջ որևէ գործողության։
Լրացուցիչ տեխնիկական մանրամասներ
Envelope Encryption և թույլտվություններ
EKM-ի համար պե՞տք է OpenAI-ին տրամադրենք GenerateDataKey թույլտվություններ։
Ոչ։ OpenAI-ին ձեր KMS բանալու համար անհրաժեշտ են միայն Encrypt և Decrypt թույլտվությունները։ GenerateDataKey թույլտվությունը EKM ինտեգրման համար անհրաժեշտ չէ։
OpenAI-ն հաճախորդների տվյալների համար օգտագործո՞ւմ է envelope encryption։
Այո։ OpenAI-ն օգտագործում է envelope encryption մոդել.
Հաճախորդի KMS. կառավարում է Key Encryption Keys (KEK-երը)։ OpenAI-ն երբեք չի տեսնում կամ պահում KEK-երը։
OpenAI ենթակառուցվածք. ստեղծում և կառավարում է Data Encryption Keys (DEK-երը)։ Յուրաքանչյուր DEK պահվելուց առաջ գաղտնագրվում (փաթաթվում) է ձեր KEK-ով։
Տվյալների հոսք.
Հաճախորդի տվյալները գաղտնագրվում են DEK-ով։
Այդ DEK-ը գաղտնագրվում է ձեր KEK-ով՝ ստեղծելով eDEK։
eDEK-ը պահվում է գաղտնագրված տվյալների կողքին։
Տվյալները վերծանելու համար OpenAI-ն ձեր KMS-ից խնդրում է վերծանել eDEK-ը, ստանում է DEK-ը և վերծանում բովանդակությունը։
Ինչո՞ւ OpenAI-ն ընտրեց այս մոդելը՝ KMS-ին և՛ KEK-երը, և՛ DEK-երը կառավարել տալու փոխարեն։
Envelope encryption-ի երկու տարածված մոտեցում կա.
KMS-ով կառավարվող KEK-եր և DEK-եր.
Առավելություններ. ավելի պարզ իրականացում, գաղտնագրման ենթակառուցվածք պահելու կարիք չկա։
Թերություններ. գաղտնագրման/վերծանման յուրաքանչյուր հարցում անցնում է KMS-ով՝ ավելացնելով ուշացումը, արժեքը և ստեղծելով խափանման մեկ կետ։
KMS-ով կառավարվող KEK-եր / OpenAI-ի կողմից կառավարվող DEK-եր (մեր մոտեցումը).
Առավելություններ. զգալիորեն ավելի ցածր ուշացում և արժեք, ավելի լավ մասշտաբայնություն ու հուսալիություն, ինչպես նաև շարունակական աշխատանք KMS-ի մասնակի խափանումների ժամանակ (մինչև DEK քեշի TTL-ը)։
Թերություններ. OpenAI-ի կողմից իրականացումը մի փոքր ավելի բարդ է։
Այս դիզայնը OpenAI-ին թույլ է տալիս ապահովել անվտանգության ուժեղ երաշխիքներ՝ միաժամանակ նվազեցնելով հաճախորդների գործառնական ռիսկն ու արժեքը։
Որքա՞ն հաճախ են պտտվում DEK-երը։
Յուրաքանչյուր DEK պտտվում է մոտավորապես ամեն 60 րոպեն մեկ։ Սա ապահովում է ժամանակային մեկուսացում. նույնիսկ եթե որևէ DEK ինչ-որ կերպ վտանգվի, ազդեցությունը կսահմանափակվի տվյալ մեկժամյա պատուհանում գաղտնագրված տվյալներով։
KMS հարցումների ծավալ և դիտարկելիություն
Մենք տեսնում ենք շատ ավելի քիչ KMS հարցումներ, քան օգտատիրոջ հաղորդագրությունների թիվն է։ Արդյո՞ք այս թվերը պետք է համընկնեն։
Ոչ, դրանք ուղղակիորեն չեն փոխկապակցվի։
Քանի որ OpenAI-ն արդյունավետության համար DEK-երը պահում է հիշողության քեշում, KMS կանչերը կատարվում են միայն այն ժամանակ, երբ DEK-ը պետք է վերծանվի, այլ ոչ թե յուրաքանչյուր գաղտնագրման կամ վերծանման գործողության ժամանակ։ Արդյունքում պետք է սպասեք հետևյալը.
Ավելի քիչ KMS հարցումներ, քան օգտատերերի փոխազդեցություններ։
Ժամանակ առ ժամանակ կտրուկ աճեր, երբ քեշավորված DEK-երի ժամկետը լրանում է (մոտավորապես ամեն ժամ), կամ երբ անհրաժեշտ է մուտք գործել ավելի հին գաղտնագրված տվյալներ։
Լրացուցիչ կանչեր պատմական տվյալներ ստանալիս, օրինակ՝ երբ օգտատերը շարունակում է երկարատև զրույց, և պետք է բեռնել ավելի հին DEK-երը։
KMS հարցումների ճշգրիտ թիվը կախված է քեշավորման վիճակից, օգտատերերի վարքագծից, տվյալների հասանելիության ձևաչափերից և զրույցի երկարությունից, ուստի այն ուղղակիորեն չի համընկնի հաղորդագրությունների ծավալի հետ։
